WooCommerce 関連脆弱性レポート(2025/05/19-2025/05/26)

WordPress サイトのセキュリティを維持するためには、プラグインを常に最新の状態に保つことが重要です。セキュリティ企業の Wordfence が公開した週次脆弱性レポート(2025年5月19日~5月26日)によると、今週も多くのプラグインに脆弱性が発見されました。

今回は弊社の Japanized for WooCommerce の報告がなされていますが、5月上旬に対応済です。4月末に報告があり、即時対応しています。このように手前味噌ですが、しっかりと対応するプラグインを使うようにしましょう。

今回、比較的未対応のプラグインが多いので注意が必要です。

この記事では、その中から特に WooCommerce に関連するプラグインの脆弱性情報をピックアップし、日本語で概要と対策をまとめました。ご利用中のプラグインが含まれていないかご確認いただき、迅速な対応をお願いいたします。

Table of Contents

セキュリティ対策 for WooCommerce

顧客情報も売上も守りたいあなたへ。WooCommerceのセキュリティなら、これ一つで。

脆弱性が確認された WooCommerce 関連プラグインと対策

以下に、今回報告された脆弱性情報の中から、WooCommerce に関連するプラグインをピックアップし、その内容と対策をまとめました。


Butcher – Meat Shop WooCommerce WordPress Theme**[未修正]**

  • 影響を受けるバージョン: 2.40 以下
  • 脆弱性の種類と概要:
    • 認証なしのローカルファイルインクルージョン (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、サーバー上の任意のファイルを読み取ることができる可能性があります。
    • リフレクテッドクロスサイトスクリプティング (CVSS: 6.1 – 警告): 攻撃者が細工したリンクをクリックさせることで、ユーザーのブラウザ上で不正なスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 機密情報の漏洩、Webサイトの改ざん、マルウェア感染など。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を検討してください。

Capie – Minimal Creative WooCommerce WordPress Theme**[未修正]**

  • 影響を受けるバージョン: 1.0.40 以下
  • 脆弱性の種類と概要:
    • 認証なしのローカルファイルインクルージョン (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、サーバー上の任意のファイルを読み取ることができる可能性があります。
  • 考えられる影響: 機密情報の漏洩、Webサイトの改ざん、マルウェア感染など。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を検討してください。

eMagicOne Store Manager for WooCommerce**[未修正]**

  • 影響を受けるバージョン: 1.2.5 以下
  • 脆弱性の種類と概要:
    • set_image()経由の認証なしの任意のファイルアップロード (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、任意のファイルをサーバーにアップロードできる可能性があります。
    • 認証なしの任意のファイル削除 (CVSS: 9.1 – 緊急): 認証されていない攻撃者が、サーバー上の任意のファイルを削除できる可能性があります。
    • set_file()経由の認証なしの任意のファイルアップロード (CVSS: 8.1 – 深刻): 認証されていない攻撃者が、任意のファイルをサーバーにアップロードできる可能性があります。
    • 認証なしの任意のファイル読み取り (CVSS: 5.9 – 警告): 認証されていない攻撃者が、サーバー上の特定のファイルを読み取ることができる可能性があります。
  • 考えられる影響: Webサイトの乗っ取り、マルウェア感染、重要ファイルの破壊、情報漏洩など。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を強く推奨します。

Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light**[未修正]**

  • 影響を受けるバージョン: 2.4.37 以下
  • 脆弱性の種類と概要:
    • 認証なしの権限昇格 (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、管理者権限を取得できる可能性があります。
    • 認証なしのリモートコード実行 (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、サーバー上で任意のコードを実行できる可能性があります。
  • 考えられる影響: Webサイトの完全な乗っ取り、機密情報の全漏洩、サーバーへの不正アクセスなど、極めて深刻な被害。
  • 推奨される対策: このプラグインは未修正です。直ちにプラグインを無効化し、代替プラグインへの移行を強く推奨します。

WP Event Manager – Events Calendar, Registrations, Sell Tickets with WooCommerce**[未修正]**

  • 影響を受けるバージョン: 3.1.49 以下
  • 脆弱性の種類と概要:
    • 認証なしのローカルファイルインクルージョン (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、サーバー上の任意のファイルを読み取ることができる可能性があります。
  • 考えられる影響: 機密情報の漏洩、Webサイトの改ざん、マルウェア感染など。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を検討してください。

Yozi – Multipurpose Electronics WooCommerce WordPress Theme**[未修正]**

  • 影響を受けるバージョン: 2.0.52 以下
  • 脆弱性の種類と概要:
    • 認証なしのローカルファイルインクルージョン (CVSS: 9.8 – 緊急): 認証されていない攻撃者が、サーバー上の任意のファイルを読み取ることができる可能性があります。
  • 考えられる影響: 機密情報の漏洩、Webサイトの改ざん、マルウェア感染など。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を検討してください。

Bus Ticket Booking with Seat Reservation for WooCommerce**[未修正]**

  • 影響を受けるバージョン: 1.7 以下
  • 脆弱性の種類と概要:
    • 認証なしのSQLインジェクション (CVSS: 7.5 – 深刻): 認証されていない攻撃者が、データベースに対して不正な操作を行うことができる可能性があります。
  • 考えられる影響: データベース内の情報の窃取、改ざん、削除など。顧客情報や注文情報漏洩のリスク。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を検討してください。

WhatsCart – Whatsapp Abandoned Cart Recovery, Order Notifications, Chat Box, OTP for WooCommerce**[未修正]**

  • 影響を受けるバージョン: 1.1.0 以下
  • 脆弱性の種類と概要:
    • 認証なしのSQLインジェクション (CVSS: 7.5 – 深刻): 認証されていない攻撃者が、データベースに対して不正な操作を行うことができる可能性があります。
  • 考えられる影響: データベース内の情報の窃取、改ざん、削除など。顧客情報や注文情報漏洩のリスク。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインを一時的に無効化するか、代替プラグインへの移行を検討してください。

WooCommerce

  • 影響を受けるバージョン: 9.4.2 以下
  • 脆弱性の種類と概要:
    • PostMessageベースのクロスサイトスクリプティング (CVSS: 6.1 – 警告): 特定の条件下で、攻撃者がユーザーのブラウザ上で不正なスクリプトを実行させることができる可能性があります。
  • 考えられる影響: セッション情報の窃取、意図しない操作の実行など。
  • 推奨される対策: この脆弱性はバージョン 9.4.3修正済みです。速やかに最新バージョンにアップデートしてください。

Active Products Tables for WooCommerce

  • 影響を受けるバージョン: 1.0.6.8 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 1.0.6.9修正済みです。速やかに最新バージョンにアップデートしてください。

Additional Custom Emails & Recipients for WooCommerce

  • 影響を受けるバージョン: 3.5.1 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 3.5.2修正済みです。速やかに最新バージョンにアップデートしてください。

Change Add to Cart Button Text for WooCommerce

  • 影響を受けるバージョン: 2.2.2 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 2.2.3修正済みです。速やかに最新バージョンにアップデートしてください。

Cost of Goods for WooCommerce

  • 影響を受けるバージョン: 3.7.0 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 3.7.1修正済みです。速やかに最新バージョンにアップデートしてください。

Coupons & Add to Cart by URL Links for WooCommerce

  • 影響を受けるバージョン: 1.7.7 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 1.7.8修正済みです。速やかに最新バージョンにアップデートしてください。

EAN for WooCommerce

  • 影響を受けるバージョン: 5.4.6 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 5.4.7修正済みです。速やかに最新バージョンにアップデートしてください。

Free Shipping Bar: Amount Left for Free Shipping for WooCommerce

  • 影響を受けるバージョン: 2.4.6 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 2.4.7修正済みです。速やかに最新バージョンにアップデートしてください。

MultiVendorX – WooCommerce Multivendor Marketplace Solutions

  • 影響を受けるバージョン: 4.2.22 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 4.2.23修正済みです。速やかに最新バージョンにアップデートしてください。

Product Notes Tab & Private Admin Notes for WooCommerce

  • 影響を受けるバージョン: 3.1.0 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 3.1.1修正済みです。速やかに最新バージョンにアップデートしてください。

Sitewide Discount for WooCommerce: Apply Discount to All Products

  • 影響を受けるバージョン: 2.2.1 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 2.2.2修正済みです。速やかに最新バージョンにアップデートしてください。

Wishlist for WooCommerce

  • 影響を受けるバージョン: 3.2.2 以下
  • 脆弱性の種類と概要:
    • 貢献者以上の権限で認証されたユーザーによるストアードクロスサイトスクリプティング (CVSS: 6.4 – 警告): 貢献者以上の権限を持つ攻撃者が、サイト内に悪意のあるスクリプトを埋め込み、他のユーザーがそのページを閲覧した際にスクリプトを実行させることができる可能性があります。
  • 考えられる影響: 管理者を含む他のユーザーのセッション情報の窃取、Webサイトの改ざんなど。
  • 推奨される対策: この脆弱性はバージョン 3.2.3修正済みです。速やかに最新バージョンにアップデートしてください。

Dynamic Pricing & Discounts Lite for WooCommerce**[未修正]**

  • 影響を受けるバージョン: 2.0.3 以下
  • 脆弱性の種類と概要:
    • クロスサイトリクエストフォージェリ (CVSS: 4.7 – 警告): ログインしている管理者が、意図しない操作(設定変更など)を実行させられる可能性があります。
  • 考えられる影響: 意図しない設定変更、割引ルールの不正な変更など。
  • 推奨される対策: このプラグインは未修正です。開発者からの修正パッチが提供されるまでは、プラグインの利用に注意し、不審な挙動がないか確認してください。可能であれば一時的な無効化も検討してください。

Bot for Telegram on WooCommerce

  • 影響を受けるバージョン: 1.2.6 以下
  • 脆弱性の種類と概要:
    • 認証不備 (CVSS: 4.3 – 警告): 特定の機能において、適切な権限チェックが行われていない可能性があります。
  • 考えられる影響: 権限のないユーザーによる情報閲覧や操作の可能性。
  • 推奨される対策: この脆弱性はバージョン 1.2.7修正済みです。速やかに最新バージョンにアップデートしてください。

Japanized For WooCommerce

  • 影響を受けるバージョン: 2.6.40 以下
  • 脆弱性の種類と概要:
    • クロスサイトリクエストフォージェリ (CVSS: 4.3 – 警告): ログインしている管理者が、意図しない操作(設定変更など)を実行させられる可能性があります。
  • 考えられる影響: 意図しない設定変更など。
  • 推奨される対策: この脆弱性はバージョン 2.6.41修正済みです。速やかに最新バージョンにアップデートしてください。

Product Code for WooCommerce

  • 影響を受けるバージョン: 1.5.0 以下
  • 脆弱性の種類と概要:
    • データベース更新を伴うクロスサイトリクエストフォージェリ (CVSS: 4.3 – 警告): ログインしている管理者が、意図しないデータベースの更新操作を実行させられる可能性があります。
  • 考えられる影響: 商品コードなどのデータが不正に変更される可能性。
  • 推奨される対策: この脆弱性はバージョン 1.5.1修正済みです。速やかに最新バージョンにアップデートしてください。

Year Make Model Search for WooCommerce

  • 影響を受けるバージョン: 1.0.11 以下
  • 脆弱性の種類と概要:
    • クロスサイトリクエストフォージェリ (CVSS: 4.3 – 警告): ログインしている管理者が、意図しない操作(設定変更など)を実行させられる可能性があります。
  • 考えられる影響: 意図しない設定変更など。
  • 推奨される対策: この脆弱性はバージョン 1.0.12修正済みです。速やかに最新バージョンにアップデートしてください。

一般的なセキュリティ対策

  • 常に最新の状態を保つ: WordPress本体、テーマ、すべてのプラグインを常に最新バージョンにアップデートしてください。
  • 不要なプラグインの削除: 使用していないプラグインやテーマは削除しましょう。
  • 強力なパスワードの使用: 管理者アカウントには推測されにくい、複雑なパスワードを設定してください。
  • セキュリティプラグインの導入: Wordfenceのようなセキュリティプラグインを導入し、設定を適切に行ってください。
  • 定期的なバックアップ: サイトのデータを定期的にバックアップし、問題が発生した場合に復元できるようにしておきましょう。
  • ユーザー権限の見直し: 各ユーザーアカウントに必要最小限の権限のみを付与してください。

免責事項

この記事は、提供されたWordfenceのレポートテキストに基づいて作成された概要です。脆弱性の詳細や正確な情報については、必ず元のレポートやプラグイン開発元の情報をご確認ください。プラグインのアップデートや削除は、ご自身の責任において実施してください。事前にバックアップを取得することを強く推奨します。